版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全工程师入侵检测与防御考试试卷(附答案)一、单项选择题(共20题,每题1分,满分20分。每题只有1个正确答案)1.在生成式AI大模型应用的入侵防御体系中,针对推理阶段直接prompt注入攻击的核心防御目标是?A.清除训练阶段嵌入的后门触发器B.阻止攻击者注入的恶意指令绕过大模型对齐规则执行未授权操作C.过滤大模型输出的敏感信息D.验证大模型服务访问身份的合法性2.零信任架构下,入侵检测系统的核心部署逻辑是?A.强化边界检测,封堵外部入侵入口B.围绕身份与访问上下文,对所有访问行为进行持续检测C.核心节点集中部署,统一分析全网流量D.仅检测跨域访问流量,降低检测开销3.云原生容器环境中,检测容器逃逸攻击的核心特征依据是?A.容器网络出站流量异常增大B.容器进程发起的不受限宿主机系统调用行为C.容器镜像哈希值发生变更D.容器文件系统出现新增可执行文件4.以下哪项属于基于误用(特征)检测的入侵检测技术的核心优势?A.可精准检测未知零日漏洞攻击B.误报率显著低于异常检测C.对已知攻击的检测准确率高D.无需定期更新特征规则库5.开源入侵检测工具Snort3版本中,规则头中msg字段的核心作用是?A.标记当前规则对应的攻击CVE编号B.指定规则匹配成功后输出的告警描述信息C.定义当前规则的威胁优先级D.指定规则匹配的网络协议类型6.针对UDP反射放大DDoS攻击,以下防御手段中最具针对性的是?A.上行带宽扩容B.部署源IP单播反向路径验证(uRPF)C.启用入侵防御系统的黑名单功能D.清洗下行流量7.基于主机的入侵检测系统(HIDS)相较于网络入侵检测系统(NIDS),独有能力是?A.检测HTTPS等加密流量解密后的攻击行为B.检测网络层面的端口扫描行为C.预警跨网段的横向移动攻击D.主动阻断入侵行为8.MITREATT&CK框架v14(2025年发布)针对大模型应用新增的攻击技术不包括以下哪项?A.间接提示注入B.模型投毒C.权限提升D.提示注入9.入侵防御系统(IPS)与入侵检测系统(IDS)最核心的功能区别是?A.IPS采用在线部署,IDS采用旁路部署B.IPS可主动阻断恶意攻击行为,IDS仅能生成告警C.IPS检测准确率高于IDSD.IPS支持检测加密流量,IDS不支持10.以下哪项不属于入侵检测系统误报产生的核心负面影响?A.消耗安全运维人员的工作精力B.导致真实攻击告警被海量无效告警淹没C.大幅增加入侵检测系统的计算资源开销D.降低安全运维团队对告警体系的信任度11.针对基于AI大模型的异常入侵检测系统,攻击者生成对抗样本的核心目的是?A.篡改模型训练数据,植入后门B.让恶意流量被AI模型判定为正常流量,绕过检测C.窃取AI模型的参数和权重D.让AI模型输出错误告警,消耗运维资源12.分布式入侵检测系统(DIDS)的核心优势是?A.仅需单节点部署,降低运维成本B.可协同分析跨多个网段、多个主机的分布式攻击行为C.误报率远低于集中式入侵检测系统D.不需要节点间通信,降低带宽占用13.以下哪项技术属于基于异常的入侵检测?A.Snort规则匹配检测SQL注入攻击B.基于基线模型检测主机进程行为偏离正常范围C.匹配CVE漏洞特征检测未授权访问D.基于YARA规则匹配恶意软件特征14.针对Web应用入侵,入侵检测系统检测SQL注入攻击时,以下哪项不属于核心匹配特征?A.URL参数中包含UNIONSELECT关键字组合B.请求参数中包含OR1=1逻辑表达式C.User-Agent字段包含浏览器标识D.请求体中包含DROPTABLE等删表关键字15.蜜罐技术在入侵检测防御体系中的核心作用是?A.阻断攻击者的入侵路径B.诱捕攻击者,提前发现攻击行为并获取攻击特征C.存储正常业务数据,分流攻击流量D.替代传统入侵检测系统完成攻击检测16.侧信道攻击入侵检测的核心检测对象是?A.加密设备的功耗、时间等物理特征泄露B.应用层的注入攻击流量C.网络层的端口扫描行为D.主机层的注册表变更行为17.等级保护2.0标准中,要求三级以上信息系统的入侵检测告警日志留存时间不低于?A.3个月B.6个月C.1个月D.12个月18.物联网环境下入侵检测系统的核心优化方向是?A.支持大量异构IoT设备的行为基线建模,检测异常控制指令B.仅支持IPv4协议检测C.不需要适配低带宽IoT网络D.不支持边缘端入侵检测19.在勒索软件攻击入侵链条中,入侵检测系统检测勒索软件的核心特征不包括?A.批量加密修改用户文件后缀名的行为B.进程频繁访问大量用户文档的行为C.进程向域外未知勒索地址发送流量的行为D.正常业务的文件备份行为20.入侵检测系统规则优化的核心目标是?A.提高检测率,降低误报率和漏报率B.增加规则数量,覆盖更多攻击C.降低规则数量,减少检测开销D.提高规则的匹配速度,不关注检测效果二、多项选择题(共10题,每题2分,满分20分。每题有2个及以上正确答案,错选、漏选均不得分)1.入侵检测系统按照部署架构可以分为哪几类?A.基于主机的入侵检测系统(HIDS)B.集中式入侵检测系统C.分布式入侵检测系统(DIDS)D.基于网络的入侵检测系统(NIDS)2.针对大模型应用的常见入侵攻击类型包括?A.训练阶段模型投毒攻击B.推理阶段prompt注入攻击C.对抗样本绕过入侵检测D.模型窃取攻击3.云原生环境下入侵检测的核心挑战包括?A.容器动态性强,生命周期短,传统静态检测规则不适用B.微服务架构下东西向流量占比高,传统边界NIDS无法覆盖C.容器网络封装复杂,传统NIDS难以解析内层流量D.容器资源受限,对轻量级检测能力要求高4.以下属于入侵检测系统常用评价指标的有?A.检测率(DR)B.误报率(FAR)C.漏报率(FR)D.响应时间5.入侵防御系统部署方式包括?A.在线串联部署B.旁路镜像部署C.混合部署D.云端代理部署6.降低入侵检测系统误报率的常用优化手段包括?A.结合上下文信息(身份、资产属性、时间)进行关联分析B.基于AI模型建立动态正常行为基线,替代静态规则C.定期清理过期无效的检测规则D.优化规则阈值,过滤低质量低危告警7.针对APT攻击的入侵检测核心思路包括?A.基于MITREATT&CK框架进行战术意图关联分析B.结合多源日志(主机、网络、应用)进行长周期行为分析C.重点关注边界入侵后的横向移动、数据外渗行为D.仅依赖边界入侵检测告警即可发现APT攻击8.以下属于基于主机的入侵检测系统(HIDS)检测内容的是?A.操作系统关键文件哈希校验B.注册表变更检测C.系统进程异常行为检测D.跨网段流量异常检测9.零信任架构对入侵检测体系的要求包括?A.身份驱动的检测,所有访问行为绑定身份上下文B.持续检测,对所有访问行为进行全周期检测C.分布式检测,覆盖每个访问主体和资源D.边界优先检测,核心防护网络边界10.勒索软件攻击入侵链条中,常见的入侵入口包括?A.钓鱼邮件携带恶意宏附件B.未打补丁的公网暴露VPN漏洞C.公共Web应用未授权访问漏洞D.内部员工弱密码被暴力破解三、简答题(共4题,每题10分,满分40分)1.对比分析异常入侵检测与误用(特征)入侵检测的优缺点。2.简述AI生成式大模型应用场景下,入侵检测面临的主要挑战。3.简述东西向流量入侵检测在云原生环境中的重要性,以及常用的实现方式。4.简述入侵检测事件响应的核心流程。四、综合分析题(共1题,满分20分)某零售电商企业,核心业务系统部署在阿里云容器服务K8s集群,现有安全架构为:在互联网出口部署传统边界NIDS,公网出口配置WAF,核心物理服务器部署传统HIDS,安全运维团队每周人工审计一次告警。2025年10月-12月,该企业连续发生两次用户收货地址、手机号等敏感数据泄露事件,第一次排查未找到入侵路径,第二次排查确认入侵路径为:攻击者利用某公网暴露的促销活动微服务API存在的未授权访问漏洞,入侵该微服务容器后,通过K8sServiceAccount权限配置错误,获取了集群访问权限,横向移动到用户数据库容器,导出敏感数据后通过DNS隧道将数据外发,整个入侵过程持续7天,现有安全设备未产生任何高危告警。请结合入侵检测与防御相关知识,回答以下问题:(1)分析该企业现有入侵检测体系未能检测到本次入侵的核心原因(10分)(2)针对该企业现有架构,给出入侵检测体系的改造优化方案(10分)参考答案一、单项选择题1.B2.B3.B4.C5.B6.B7.A8.C9.B10.C11.B12.B13.B14.C15.B16.A17.B18.A19.D20.A答案解析:第3题,容器逃逸的核心本质是容器进程突破namespace/cgroup隔离限制,发起对宿主机的未授权系统调用,因此核心检测依据是异常系统调用,其他选项均不是容器逃逸独有的核心特征;第9题,部署方式是实现差异,核心功能差异是IPS可主动阻断攻击,IDS仅能生成告警,因此选B;第17题,等级保护2.0明确要求三级及以上信息系统安全日志、入侵检测告警日志留存时间不低于6个月,因此选B。二、多项选择题1.BC2.ABCD3.ABCD4.ABCD5.ABCD6.ABCD7.ABC8.ABC9.ABC10.ABCD答案解析:第1题,入侵检测系统按照检测对象分为HIDS和NIDS,按照部署架构分为集中式和分布式,因此选BC;第9题,零信任核心逻辑是取消传统边界信任,不采用边界优先防护思路,因此D错误,正确选项为ABC。三、简答题1.参考答案:异常入侵检测是通过建立正常业务和行为基线,将所有偏离基线范围的行为判定为潜在入侵的检测技术,核心优缺点如下:(1)优点:可以检测未知零日漏洞攻击,不需要提前获取攻击特征,适配动态变化的业务环境,对新型攻击的覆盖能力强;(2)缺点:误报率普遍偏高,正常业务行为的动态变化会导致基线偏移,难以对攻击类型进行精准分类,建模和维护成本较高。(4分)误用(特征)入侵检测是通过提前提取已知攻击的行为、流量、代码特征,建立特征规则库,匹配到对应特征即判定为入侵的检测技术,核心优缺点如下:(1)优点:对已知攻击的检测准确率高,误报率低,攻击分类清晰,规则配置简单,技术成熟度高,运维成本低;(2)缺点:无法检测未知零日攻击,必须定期更新特征规则库,针对变异攻击、免杀攻击容易出现漏报,对新型攻击的响应滞后。(4分)当前主流入侵检测体系均采用两种技术结合的架构,特征检测处理已知攻击,异常检测补充未知攻击的检测能力,兼顾检测效果和效率。(2分)2.参考答案:大模型应用场景下,入侵检测面临的核心挑战包括:(1)攻击形态属于新型攻击,传统入侵检测规则无法覆盖:针对大模型的prompt注入、间接提示注入、模型投毒、后门攻击等攻击属于AI原生攻击,传统基于流量特征、主机行为特征的检测规则缺乏对应特征库,漏报率极高。(3分)(2)攻击语义隐蔽性强,恶意指令容易绕过检测:攻击者可以通过自然语言混淆、语义变形、编码绕混等方式隐藏恶意意图,传统特征匹配无法识别,针对性生成的对抗样本可以轻易绕过基于AI的入侵检测模型。(3分)(3)大模型应用部署架构复杂,检测覆盖存在大量盲区:大模型应用多采用分层架构,包括前端应用层、接口网关层、模型推理服务层、训练数据存储层,攻击入口多,横向移动路径隐蔽,传统边界入侵检测无法覆盖全链路所有节点。(2分)(4)攻击变异速度快,特征更新跟不上攻击演化:攻击者可以利用大模型本身自动生成逃避检测的攻击payload,攻击变异速度远快于传统人工更新特征的速度,导致特征检测持续失效。(2分)3.参考答案:东西向流量是指云原生环境中同一集群内不同微服务容器、不同节点、不同服务之间的交互流量,传统数据中心流量以北向(出网到互联网)流量为主,云原生微服务架构下70%以上的流量为东西向流量,其重要性体现在:(1)攻击者突破边界入口后,核心攻击行为就是横向移动扩散,东西向流量检测可以及时发现入侵后的扩散行为,避免攻击深入核心数据资产;(2)微服务之间的权限配置错误、未授权访问大多通过东西向流量实现,传统边界NIDS部署在互联网出口,无法监控到集群内部流量,必须专门部署检测机制;(3)容器逃逸、数据窃取等后续攻击行为大多通过内部东西向流量完成,是检测入侵的核心数据来源。(4分)常用实现方式包括:(1)在K8s集群内部部署CNI网络插件,采集所有Pod的东西向流量,镜像转发给入侵检测系统分析;(2)基于服务网格(Istio/Linkerd)实现流量可视化,采集服务间访问日志和流量明细,结合访问控制规则检测异常访问行为;(3)在每个集群节点部署轻量级检测代理,本地解析东西向流量,识别异常行为后上传中心平台分析,减少中心节点的性能压力;(4)结合K8s控制平面审计日志,关联流量行为检测异常权限调用、异常容器启动等操作,提升检测准确率。(6分)4.参考答案:入侵检测事件响应的核心流程为:(1)告警分类与优先级判定:对入侵检测系统生成的告警,按照受影响资产的重要性、威胁等级划分优先级,优先处理核心资产的高危告警,自动过滤已知的误报;(2分)(2)告警真实性验证:通过关联多源日志(主机日志、网络日志、应用日志)、人工核查资产状态、攻击者痕迹排查等方式,验证告警是否为真实入侵,排除误报;(2分)(3)入侵遏制:对确认的真实入侵,第一时间切断入侵路径,隔离被入侵资产,阻止攻击者进一步横向移动和数据外渗,控制影响范围;(2分)(4)入侵根除与漏洞修复:彻底清除攻击者留下的后门、恶意代码、持久化权限,全面排查入侵路径,修复存在的漏洞,纠正错误的配置,消除入侵入口;(2分)(5)复盘与体系优化:总结本次入侵暴露的入侵检测体系不足,更新检测规则,优化异常检测模型,完善应急响应流程,针对性补全检测盲区,避免同类事件再次发生。(2分)四、综合分析题参考答案:(1)现有入侵检测体系未能检测到本次入侵的核心原因:①现有检测体系侧重边界南北向流量检测,未覆盖K8s集群内部东西向流量,攻击者入侵API容器后的横向移动、权限窃取行为都发生在集群内部,边界NIDS无法采集到该部分流量,因此无法产生告警;(3分)②现有检测体系基于静态特征检测,DNS隧道数据外发、未授权异常访问、K8s权限异常使用都属于行为异常,没有对应的预定义攻击特征,传统静态规则无法识别,因此无法触发告警;(2分)③现有检测体系未覆盖容器运行时和K8s控制平面的行为,传统HIDS仅部署在物理服务器,没有针对容器进程的系统调用监控,也没有接入K8s审计日志,无法感知ServiceAccount权限异常使
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年山东省青州市《行测》考试考前冲刺密卷及答案详解(有一套)
- 2025年湖南省汨罗市《行测》考试模拟试卷带答案详解(A卷)
- 2026年黑龙江省铁力市《行测》考试考前冲刺密卷附完整答案详解【易错题】
- 经济法模拟练习题及答案详解
- 全向信标、测距仪机务员安全风险竞赛考核试卷含答案
- 碳酸饱充工安全实践知识考核试卷含答案
- 窑炉修筑工安全实操测试考核试卷含答案
- 苯基氯硅烷生产工保密能力考核试卷含答案
- 芳香保健师岗前理论技能考核试卷含答案
- 嗅辨员安全实践能力考核试卷含答案
- DB36∕T 1296-2020 城市消防物联网大数据应用平台接口规范
- 公建工程交付指南(第三册)
- 护理急性胰腺炎课件
- 2025年金川集团审计风控法务部招聘笔试历年参考题库附带答案详解
- 136号文深度解读及案例解析培训
- 公路养护安全技术交底
- 民事诉讼法戴鹏讲义
- 关爱生命-急救与自救技能知到智慧树章节测试课后答案2024年秋上海交通大学医学院
- 全国驾驶员考试(科目一)考试题库下载1500道题(中英文对照版本)
- 刑事案件会见笔录(侦查阶段)
- 建筑工程机电安装系统调试方案
评论
0/150
提交评论